Códigos QR são só uma forma de codificar um link — o código em si não pode ser malicioso mais do que uma URL poderia ser. O risco real é que a câmera de um celular não consegue mostrar para onde um código leva até depois de você escaneá-lo, algo que os golpistas exploram cobrindo códigos legítimos com falsos. Veja como funciona e como evitar.
Como os golpes de código QR realmente funcionam
O padrão é quase sempre o mesmo: um golpista gera um código apontando para uma página de phishing ou um formulário de pagamento falso, e depois o coloca num lugar onde as pessoas já esperam escanear um código — um parquímetro, uma mesa de restaurante, um cartaz, um pacote. O falso costuma ficar diretamente sobre um real como um adesivo, então parece completamente normal até você escaneá-lo.
Onde isso aparece mais
- Parquímetros. Um adesivo sobre o código oficial de pagamento, levando a uma página de pagamento falsa que captura dados do cartão.
- Suportes de mesa de restaurante.Um QR de cardápio substituído por um que leva a um site de phishing ou a um falso login de "WiFi grátis".
- Correio ou e-mail não solicitado. Um código QR no lugar de um link clicável, usado para escapar de filtros de spam que buscam URLs suspeitas no texto.
- Avisos falsos de entrega. Um código dizendo que vai reagendar a entrega de um pacote, levando a uma página que rouba credenciais.
Como se proteger
- Verifique se há um adesivo. Procure um código que pareça estar sobre outro diferente — uma borda levemente levantada ou impressão desalinhada é o sinal.
- Leia a prévia da URL. A maioria das câmeras de celular mostra o destino antes de você entrar — verifique se corresponde ao que você esperaria.
- Desconfie da urgência."Escaneie agora ou seu pacote será devolvido" é uma tática de pressão, não um aviso normal de entrega.
- Nunca insira dados de pagamento ou login numa página que você chegou por um código QR inesperado, especialmente num espaço público.
Como tornar seus próprios códigos confiáveis
Se você é quem está colocando um código QR, o objetivo é parecer claramente legítimo. Direcione para seu próprio domínio em vez de um encurtador desconhecido quando possível, e use um código com design e marca em vez de um quadrado genérico preto e branco — isso sinaliza que o código foi feito intencionalmente, não montado às pressas. O editor do Capy QR permite combinar as cores e o logo do seu código com sua marca exatamente por isso, grátis e sem cadastro. Comece no editor de QR code.
Crie o seu no editor → capyqr.com
Um código com design, claramente legítimo
Aqui está o tipo de código com marca que não parece um adesivo aleatório:
Perguntas frequentes
- O que é um golpe de código QR?
- Um golpe de código QR (às vezes chamado de "quishing") substitui ou disfarça um código QR legítimo para redirecionar vítimas a um site de phishing, uma página de pagamento falsa ou um download malicioso — aproveitando que ninguém consegue ler o destino de um código QR antes de escaneá-lo.
- Como os golpistas colocam códigos QR falsos em locais públicos?
- O método mais comum é um adesivo colado diretamente sobre um código legítimo — num parquímetro, num suporte de mesa de restaurante ou num cartaz. Parece idêntico ao original mas aponta para um lugar completamente diferente.
- Como sei se um código QR é seguro antes de escaneá-lo?
- Verifique se há um adesivo colado sobre o original, olhe a prévia da URL que o seu celular mostra antes de você entrar, e desconfie de códigos QR pedindo dados de pagamento ou login em lugares inesperados, como uma placa de parquímetro ou um e-mail não solicitado.
- Escanear um código QR sozinho infecta meu celular?
- Não — um código QR só codifica texto, geralmente uma URL. Escaneá-lo abre esse link do mesmo jeito que tocar num link faria; o risco vem do que você faz depois (inserir credenciais, baixar um arquivo), não do escaneamento em si.
- Como garantir que meus próprios códigos QR não sejam confundidos com um golpe?
- Use um destino de código QR confiável e transparente — direcione para seu próprio domínio ou um serviço de redirecionamento de confiança, não um encurtador desconhecido. Um código com design e marca (como um feito com o Capy QR) também parece mais intencional e confiável do que um simples quadrado preto e branco.
Resumindo: um código QR só é tão confiável quanto o link por trás dele — verifique antes de tocar, e desenhe seus próprios códigos para que pareçam intencionais. Pronto para fazer um? Abra o editor ou veja mais guias de QR.
